Saltar al contenido

Consultoría y auditoría

Antes de construir de nuevo, averiguá qué está fallando.

0
entregables concretos
0
pasos, en este orden

Muchas veces el problema no es que falte software, sino que el que hay tiene agujeros que nadie miró. Permisos que no filtran, un usuario que ve datos de otro cliente, un botón de prueba que cobra de verdad, respaldos que se generan vacíos hace siete noches.

Auditamos sistemas en producción — propios y ajenos — y entregamos hallazgos ordenados por severidad, cada uno con el caso concreto que lo reproduce. Sin "podría llegar a ser un riesgo": o se demuestra o no se reporta.

Informe de hallazgos

  • Crítico Un usuario alcanza datos de otra cuenta Reproducido
  • Alto Botón de prueba ejecuta un cobro real Reproducido
  • Alto El respaldo se genera vacío Reproducido
  • Medio Acción sin registro de auditoría Reproducido

Lo que no se reproduce no entra al informe.

En detalle

Lo que hay detrás de cada punto.

01

Se prueba desde la cuenta de menor privilegio

Ahí aparece lo importante: qué alcanza alguien que no debería alcanzar nada. Auditar como administrador no encuentra los problemas que importan.

02

Aislamiento entre cuentas

Se verifica que un cliente no pueda ver datos de otro, con casos concretos. Cuando el aislamiento falla, suele fallar abierto: devuelve el dato en vez de negarlo.

03

Cada flujo de dinero, uno por uno

Cobros, reintegros, descuentos y acciones irreversibles. Es donde un error deja de ser molesto y pasa a costar plata.

04

Los respaldos se restauran de verdad

No se mira que el archivo exista: se restaura en un ambiente aparte. Un respaldo puede pesar cero bytes durante meses sin que nadie se entere.

Para quién

Si esto te suena, es para vos.

  • Empresas que van a abrir un sistema al público y quieren dormir tranquilas
  • Quien heredó un sistema y no sabe qué tiene adentro
  • Equipos que sospechan de una fuga de datos entre clientes

Qué recibís

Lo que queda en tus manos.

No una presentación: cosas que existen, que podés abrir y que seguís teniendo si mañana cambiás de proveedor.

  • 01 Informe de hallazgos con severidad y caso reproducible
  • 02 Prioridad de corrección: qué se arregla hoy y qué puede esperar
  • 03 Revisión de aislamiento entre cuentas y de flujos de dinero
  • 04 Verificación de respaldos: que existan y que restauren
  • 05 Segunda pasada de verificación después de las correcciones

Cómo trabajamos

El orden importa.

Cada paso depende del anterior. Saltear el primero es la razón más común por la que un proyecto se rehace a mitad de camino.

  1. Mapa del sistema

    Qué módulos hay, qué roles existen y por dónde entra y sale la plata.

  2. Barrido adversario

    Se prueba a romperlo desde la cuenta de menor privilegio. Ahí aparece lo importante.

  3. Verificación

    Cada hallazgo se reproduce antes de reportarlo. Lo que no se reproduce, no entra al informe.

  4. Informe y prioridad

    Ordenado por lo que te puede costar plata o datos, no por lo que es más fácil de arreglar.

Antes de contratar

Lo que siempre nos preguntan.

¿Necesitan acceso al código?

Ayuda mucho, pero podemos auditar solo desde afuera con cuentas de prueba. El alcance cambia y se aclara antes de empezar.

¿Y si no encuentran nada?

Nunca pasó, pero el informe lo diría. Preferimos entregar un informe corto y cierto que uno largo y adornado.

¿Corrigen ustedes lo que encuentran?

Podemos. Es un trabajo aparte del de auditar, y se cotiza aparte, para que la auditoría no tenga incentivo de inflar hallazgos.

¿Hablamos de consultoría y auditoría?

Contanos el problema en dos líneas. Si no somos los indicados, te lo decimos.